Η Microsoft ανακοίνωσε σχέδια για τη βελτίωση της ασφάλειας της αυθεντικοποίησης Entra ID, αποκλείοντας επιθέσεις έγχυσης μη εξουσιοδοτημένων scripts από το επόμενο έτος.
Δείτε επίσης: Κρίσιμες ευπάθειες στο Cisco Unified Contact Center Express

Η ενημέρωση της Πολιτικής Ασφάλειας Περιεχομένου (CSP) στοχεύει στη βελτίωση της εμπειρίας σύνδεσης Entra ID στο “login.microsoftonline.com” επιτρέποντας μόνο την εκτέλεση scripts από αξιόπιστους τομείς της Microsoft.
“Αυτή η ενημέρωση ενισχύει την ασφάλεια και προσθέτει ένα επιπλέον επίπεδο προστασίας επιτρέποντας μόνο την εκτέλεση scripts από αξιόπιστους τομείς της Microsoft κατά τη διάρκεια της αυθεντικοποίησης, αποκλείοντας την εκτέλεση μη εξουσιοδοτημένου ή εγχυμένου κώδικα κατά την εμπειρία σύνδεσης,” δήλωσε η εταιρεία.
Συγκεκριμένα, θα επιτρέπεται μόνο η λήψη scripts από αξιόπιστους τομείς CDN της Microsoft και η εκτέλεση ενσωματωμένων scripts από αξιόπιστη πηγή της Microsoft. Η ενημερωμένη πολιτική περιορίζεται στις εμπειρίες σύνδεσης που βασίζονται σε περιηγητή για URLs που ξεκινούν με login.microsoftonline.com. Το Microsoft Entra External ID δεν θα επηρεαστεί.
Δείτε ακόμα: Hackers στοχεύουν sites μέσω μη ενημερωμένων WordPress plugins

Η αλλαγή, που περιγράφεται ως προληπτικό μέτρο, αποτελεί μέρος της Πρωτοβουλίας Ασφαλούς Μέλλοντος (SFI) της Microsoft και έχει σχεδιαστεί για την προστασία των χρηστών από επιθέσεις cross-site scripting (XSS) που επιτρέπουν την έγχυση κακόβουλου κώδικα σε ιστοσελίδες. Αναμένεται να κυκλοφορήσει παγκοσμίως από τα μέσα έως τα τέλη Οκτωβρίου 2026.
Η Microsoft παροτρύνει τις οργανώσεις να δοκιμάσουν διεξοδικά τις ροές σύνδεσης τους εκ των προτέρων για να διασφαλίσουν ότι δεν υπάρχουν προβλήματα και ότι η εμπειρία σύνδεσης παραμένει ομαλή.
Η εταιρεία συμβουλεύει επίσης τους πελάτες να αποφεύγουν τη χρήση επεκτάσεων περιηγητή ή εργαλείων που εγχέουν κώδικα ή scripts στην εμπειρία σύνδεσης Microsoft Entra. Όσοι ακολουθούν αυτήν την προσέγγιση συνιστάται να μεταβούν σε άλλα εργαλεία που δεν εγχέουν κώδικα.
Δείτε επίσης: Η γαλλική αντιμονοπωλιακή αρχή απέρριψε καταγγελία κατά της Microsoft

Για να εντοπίσουν τυχόν παραβιάσεις CSP, οι χρήστες μπορούν να περάσουν από μια ροή σύνδεσης με ανοιχτή την κονσόλα προγραμματιστή και να ελέγξουν για σφάλματα που λένε “Αρνήθηκε να φορτώσει το script” για παραβιάσεις κατά των οδηγιών “script-src” και “nonce“.
🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN
Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.
- ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
- ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
- ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.
